Entités importantes et essentielles Protection Droits d'accès

10.C.2

Objectif 10 : Gestion des identités et des accès des utilisateurs aux systèmes d'information

Texte officiel
Pour chaque utilisateur ou chaque processus automatique, l’entité n'attribue les droits d'accès qu’aux seules ressources nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité.
Version anglaise officielle
For each user or automatic process, the entity shall allocate access rights only to those resources that are necessary to carry out the entity’s activities and services, or to maintain operational or security conditions.

Le geste métier qui couvre cette exigence

Cette exigence ne se pilote pas en la lisant, mais en tenant ces gestes :

Quelqu'un demande un accès ou une élévation de droits

« Quand quelqu'un demande l'accès à une application ou à un dossier, qui décide de lui accorder ? »

Couverture totale

Un prestataire commence à intervenir

« Quand un prestataire intervient chez vous, a-t-il un compte à son nom, avec une date de fin ? »

Couverture partielle

Autres mesures de cet objectif

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.